يصف هذا المستند نهج Cisco للبنية الأساسية المرنة، والتي تمتد جذورها في التصميم الآمن بشكل افتراضي والآمن.
بينما لا توجد متطلبات خاصة لهذا المستند، يكون من المفيد فهم أساسي لبرنامج Cisco IOS® XE.
تنطبق المعلومات الواردة في هذا المستند على جميع الأجهزة التي يمكنها تشغيل Cisco IOS XE 17.18.2 والبرامج الأحدث. ويتضمن هذا cisco IOS XE مسحاج تخديد، مفتاح، و WLCs.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
يوضح هذا المستند كيفية تقليل Cisco لسطح الهجوم على منتجات شبكات Cisco وتقليل نقاط ضعف الأمان إلى الحد الأدنى من خلال الإعدادات الافتراضية الآمنة وإزالة التقنيات والميزات القديمة غير الآمنة وتعزيز أمان المنتج.
يمكنك الاطلاع على وثائق البنية الأساسية المرنة ودليل تقوية برنامج Cisco IOS XE Software للحصول على خلفية إضافية. وتركز الوثيقة الحالية على الجوانب والاعتبارات التقنية التي تنجم عن التنفيذ التدريجي لهذه التغييرات الأمنية.
تستخدم Cisco نهجا مرحليا لإزالة الميزات والبروتوكولات الأقل أمانا لتقليل سطح الهجوم ودعم تبني أفضل ممارسات الأمان الحيوية. ويتميز تحويل هذه التكوينات إلى مراحل بأنه خاص بالميزات أو البروتوكولات. يمكن أن تبقى إحدى الميزات في مرحلة التحذير بينما تدخل ميزة أخرى مرحلة التقييد.
تعرض واجهة سطر الأوامر (CLI) التحذيرات عند تكوين الميزات الأساسية غير الآمنة. يصف هذا المستند هذه التكوينات غير الآمنة حتى يمكن بدء الترحيل إلى خيارات أكثر أمانا. قم بتوجيه رسائل تحذير غير آمنة على الفور. لا تؤدي التكوينات غير الآمنة في مرحلة التحذير إلى تشغيل وضع غير آمن أو تتطلب ذلك.
يتم تعطيل الميزات الرئيسية غير الآمنة بشكل افتراضي وتتطلب إجراء صريحا للتمكين من خلال الوضع غير الآمن. وتستمر عمليات النشر الحالية في العمل، ولكن عمليات التثبيت الجديدة تتطلب التمكين المتعمد لهذه التكوينات غير الآمنة. لا يمكن أن تحتوي بعض الميزات على الأنظمة الأساسية Cisco IOS XE على مرحلة تقييد. إنها تعرض ببساطة التحذيرات الخاصة بالإصدارات المتعددة قبل الإزالة التالية.
يتم إزالة الميزات غير الآمنة القديمة بالكامل. يختلف توقيت إزالة الميزة باختلاف التأثير والاعتماد. على سبيل المثال، تعمل الميزات المعتمدة على نطاق واسع مثل التخلص التدريجي من الإصدار الثاني من بروتوكول إدارة الشبكة البسيط (SNMPv2) ببطء أكبر من الميزات الأقل إستخداما.
تكون هذه الأوامر مفيدة عند تنفيذ بنية أساسية أكثر مرونة. وتتم الإشارة إلى هذه الأوامر في هذا المستند بالكامل.
يتم إستخدام هذا الأمر لعرض التكوينات غير الآمنة المطبقة حاليا والموجودة في مرحلة التقييد. ولا يعرض التكوينات غير الآمنة الموجودة في مرحلة التحذير أو مرحلة الإزالة. يعرض هذا الأمر أيضا الوقت المتبقي لمسح التكوين غير الآمن التالي (بالتفصيل في قسم وحدات التوقيت وعمليات مسح التكوين غير الآمنة).
يوفر هذا الأمر إخراج موجز يظهر ما إذا كان الجهاز في الوضع الآمن أو الوضع غير الآمن.
يعرض هذا الأمر التكوين الجاري تشغيله (بما في ذلك التكوينات الافتراضية)، الذي تمت تصفيته على وضع النظام لكلمات أساسية غير آمنة. الرجاء الرجوع إلى "تغيير وضع الأمان" للحصول على مزيد من التفاصيل.
يعمل هذا الأمر على تشغيل الفحص بحثا عن التكوينات غير الآمنة يعرض إخراج التكوين غير الآمن ل show system. من المفيد تحديث التكوينات التي تم وضع علامة غير آمنة عليها بعد إجراء تغيير دون الانتظار حتى انتهاء صلاحية مؤقت المسح الضوئي.
يعرض هذا الأمر التكوينات غير الآمنة لمرحلة التقييد التي تم تصميم النظام للكشف عنها على هذا الإصدار من البرنامج. يتم تحديث قائمة التكوينات غير الآمنة في ملف التعريف بمرور الوقت مع إستمرار تطوير أفضل ممارسات الأمان. هذا ليس انعكاسا من السمة غير آمن يشكل حاليا على الأداة. إنها ببساطة قائمة بكل عمليات التهيئة غير الآمنة لمرحلة تقييد حمل البيانات التي يبحث عنها النظام. يرجى الرجوع إلى أدلة التعزيز في قسم الموارد الإضافية للحصول على أفضل ممارسات الأمان.
تتم جدولة عمليات التحقق من التكوين غير الآمن ورسائل التحذير المفصلة عبر هذا المستند في وحدات التوقيت لتحديد معدل مرات تشغيلها. عند تصحيح تكوين غير آمن، لا يختفي على الفور من إخراج التكوين غير الآمن ل show system. هناك تأخير يصل إلى 30 دقيقة نظرا لعمل ماسح التكوين على دورة تبلغ مدتها 30 دقيقة. وبالمثل، يمكن أن يكون هناك تأخير يصل إلى دقيقتين بين تطبيق تكوين غير آمن وتطبيقه على syslog المتوافق sys-4-insecure_config.
يمكن عرض الوقت المتبقي حتى تشغيل الفحص التالي باستخدام أمر show system insecure configuration. يتم عرض المؤقت في القسم الأول من الإخراج.
يوضح هذا المثال الأول أنه تم إجراء تغييرات التكوين، ويمكن أن يحدث الفحص التالي للتكوينات غير الآمنة في 8 دقائق:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 8 min 0 sec <<<----------
Database State: Update Scheduled
=============================================================
يوضح هذا المثال التالي أنه لم يتم الكشف عن أي تغييرات في التكوين منذ آخر مسح، وبالتالي لا توجد حاجة إلى إجراء فحوصات إضافية على التكوينات غير الآمنة:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates <<<----------
Database State: Stable
=============================================================
يمكن فرض إعادة إرسال فوري باستخدام الأمر test system secure all. بالإضافة إلى المطالبة بإعادة تخزين فورية، يعرض هذا الأمر إخراج التكوين غير الآمن ل show system. يساعد هذا على تحديث التكوينات التي تم وضع علامة غير آمنة عليها بعد إجراء تغيير دون الانتظار حتى انتهاء صلاحية مؤقت المسح الضوئي.
بدءا من عام 17.18.2 مع تقديم مرحلة التحذير، يمكن للجهاز إنشاء رسائل syslog باستخدام هذه الصياغة:
%SYS-4-INSECURE_CONFIG: Module: - Command: - Reason: - Remediation:
%SYS-4-INSECURE_DYNAMIC_WARNING: Module: - Command: - Reason: - Remediation:
وتتضمن هذه الرسائل ما يلي:
لا تؤثر رسائل التحذير هذه على الخدمة أو الوظيفة الموجودة على الجهاز. إن الهدف هو لفت الانتباه إلى هذه المواصفات غير الآمنة حتى يمكن الحد منها بشكل استباقي.
ملاحظة: بدءا من الإصدار 26.1.1 من Cisco IOS XE، تشير رسائل INSECURE_DYNAMIC_WARNING إلى تكوينات غير آمنة في مرحلة التحذير، بينما تشير رسائل INSECURE_CONFIG إلى تكوينات غير آمنة في مرحلة التقييد. تظهر فقط تكوينات Restriction-phase في إخراج التكوين show system insecure.
تظهر هذه السجلات أثناء التمهيد أو بعد تطبيق تكوين غير آمن. بالإضافة إلى ذلك، يمكن إعادة ظهورها على الجهاز بشكل دوري. تتوفر تفاصيل إضافية حول هذه الرسائل وبنائها في مرجع تحذيرات أمان Cisco IOS XE للبنية الأساسية المرنة.
هذا مثال syslog رسالة يرى بعد فترة قصيرة من تطبيق تشكيل غير آمن. كما هو موضح في قسم وحدات التوقيت وعمليات فحص التكوين غير الآمنة، يمكن أن تستغرق هذه الرسائل ما يصل إلى دقيقتين للظهور بعد تطبيق التكوين غير الآمن:
! Feature in the Warning phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_DYNAMIC_WARNING: Module: HTTP - Command: ip http server - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Use http secure server to ensure secure web access - Submode: configure - Parent CLI: Not Applicable
! Feature in the Restriction phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
هذه أمثلة على الرسائل المعروضة على التمهيد. يتم عرض رسالة لكل تكوين غير آمن يكتشفه النظام:
! Feature in the Warning phase:
INSECURE DYNAMIC WARNING - Module: HTTP, Command: ip http server , Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication, Remediation: Use http secure server to ensure secure web access, Submode: configure, Parent CLI: Not Applicable
! Feature in the Restriction phase:
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
يتم إدخال "الوضع غير الآمن" في الإصدار 26.1.1 من Cisco IOS XE. يساعد "الوضع غير الآمن" على سد الفجوة بين عمليات النشر الحالية الأقل أمانا وبين الشبكات المستقبلية الأكثر صلابة. يتيح تكوين الوضع غير الآمن مواصلة التشغيل باستخدام الميزات غير الآمنة الموجودة أثناء وضع علامة على التكوينات التي تمثل خطرا على الأمان ويجب الحد من هذه التكوينات. كما أنه بمثابة إقرار بوجود ميزات غير آمنة قبل تطبيقها على جهاز إعدادات المصنع الافتراضية. كما يتيح الوضع غير الآمن تخطيط نهاية العمر الافتراضي للميزات المهملة قبل المرحلة الثالثة، حيث يتم إزالتها بالكامل. يتمثل الهدف من وضع عدم الأمان في دعم الترحيل إلى شبكات الأمان حسب التصميم مع تقليل الأعطال المحتملة للوظائف إلى الحد الأدنى.
بالنسبة لعمليات النشر الجديدة والتثبيتات الافتراضية للمصنع، يتم تعيين "الوضع الآمن" بشكل افتراضي (لا يوجد وضع نظام غير آمن)، مما يعني أن الجهاز لا يسمح بتطبيق التكوينات غير الآمنة لمرحلة تقييد Restriction-Phase. يجب تمكين الوضع غير الآمن بشكل صريح مع التكوين العام غير الآمن لوضع النظام من أجل تطبيق ميزات وبروتوكولات Restriction-phase غير الآمنة. لا يزال من الممكن تطبيق الميزات والبروتوكولات غير الآمنة في مرحلة التحذير في "وضع الأمان"، ولكنها تقوم بإنشاء رسائل تحذير.
يمكن التحقق من وضع الجهاز باستخدام الأمر show system security mode. show running-config all | يتضمن أمر وضع النظام يعكس أيضا ما إذا كان الجهاز في الوضع الآمن أو الوضع غير الآمن. تخبر الكلمة الأساسية all الجهاز بتضمين التكوينات الافتراضية في الإخراج، حيث أن "الوضع الآمن" هو الإعداد الافتراضي على عمليات النشر الجديدة.
تعكس هذه المخرجات جهازا في الوضع الآمن:
Device# show system security mode
System Security Mode : Secure
Device# show running-config all | include system mode
no system mode insecure
نفس الأمر يستطيع كنت استعملت أن يفحص إن كان الأداة في أسلوب غير آمن:
Device# show system security mode
System Security Mode : Insecure
Device# show running-config all | include system mode
system mode insecure
لتمكين وضع غير آمن:
Device# configure terminal
Device(config)# system mode insecure
لتمكين الوضع الآمن:
Device# configure terminal
Device(config)# no system mode insecure
للانتقال إلى "الوضع الآمن"، يجب استيفاء هذه المتطلبات:
إذا لم يكتمل مسح التكوين غير الآمن، يطالب النظام بإعادة المحاولة بعد انتهاء صلاحية مؤقت المسح الضوئي:
Device# configure terminal
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure configuration scanning is in progress. Try after 4 min 0 sec.
يمكن فرض إعادة إرسال فوري باستخدام الأمر test system secure all.
إذا انتهت صلاحية المؤقت، سيتم مسح التكوين، وسيظل النظام يكتشف التكوينات غير الآمنة، فلن يدخل النظام "الوضع الآمن". يجب إزالة هذه التكوينات غير الآمنة قبل أن يتمكن النظام من الدخول إلى الوضع الآمن:
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure cli(s) are present in system.
وبمجرد استيفاء كلا المتطلبين، يمكن تمكين "الوضع الآمن":
Device# configure terminal
Device(config)# no system mode insecure
%SYS-4-SYSTEM_SECURITY_MODE_CHANGE: System Security Mode Changed from INSECURE to SECURE
في "الوضع الآمن"، إذا تم تطبيق تكوين غير آمن من Restriction-phase، يتم عرض رسالة خطأ ولا يتم تطبيق التكوين. على سبيل المثال:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
%Error:Insecure configurations are not permitted in secure mode. To proceed, set the system mode to insecure using the command system mode insecure, and then try again.
Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%ERROR: Security policy check failed, configuration cannot be applied
Device(config)#end
تشير الرسائل المعروضة بعد محاولة التكوين مباشرة إلى أن الجهاز في الوضع الآمن، لذلك لا يمكن تطبيق التكوينات غير الآمنة، والتي تم التحقق منها باستخدام:
Device# show running-config | include ip ftp source-interface
Device#
لتطبيق تكوينات غير آمنة مرحلة القيد، قم بتمكين "الوضع غير الآمن" أولا مع التكوين العام غير الآمن لوضع النظام:
Device# configure terminal
Device(config)# system mode insecure
Device(config)# end
Device#show running-config all | include system mode
system mode insecure
بمجرد أن يكون الجهاز في وضع غير آمن، يمكن تطبيق تكوينات غير آمنة مرحلة التقييد. يتم عرض رسالة تحذير أمان مماثلة أثناء التكوين؛ ومع ذلك، يتم تطبيق التكوين غير الآمن:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Device(config)# end
Device# show running-config | include ip ftp source-interface
ip ftp source-interface GigabitEthernet0/0/0
Device#
توجه رسالة تحذير أيضا الانتباه إلى التكوين غير الآمن. نظرا لأن وحدات التوقيت تقوم بوضع هذه الرسائل في قائمة الانتظار لتحديد معدلها، يمكن أن يستغرق syslog هذا ما يصل إلى دقيقتين للظهور بعد التكوين:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
فقط الميزات والبروتوكولات في مرحلة التقييد تتطلب أو تطلق وضع غير آمن. لا يزال من الممكن تطبيق الميزات والبروتوكولات في مرحلة التحذير في "الوضع الآمن".
عند ترقية جهاز Cisco IOS XE إلى 26.1.1 أو إصدار أحدث، يكتشف النظام أي تكوينات غير آمنة مرحلة تقييد أثناء التمهيد ويحول الجهاز تلقائيا إلى وضع غير آمن. لا توجد حاجة لإضافة تكوين عمومي غير آمن لوضع النظام يدويا، ولا يوجد تأثير على ميزات غير آمنة عند الانتقال إلى مرحلة التقييد.
يسير هذا المثال خلال الانتقال التلقائي إلى الوضع غير الآمن أثناء الترقية من 17.18.2 (حيث لا يوجد سياق "الوضع غير الآمن") إلى 26.1.1 (الذي يحتوي على سياق "الوضع غير الآمن" صريح). يبدأ الجهاز بتكوين IP ftp source-interface GigabitEthernet0/0/0 الأقل أمانا.
في البداية، يبدأ هذا الجهاز على Cisco IOS XE، الإصدار 17.18.2:
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 17.18.02
تم الكشف عن تكوين غير آمن واحد:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
وبالإضافة إلى ذلك، لا يوجد مفهوم "الوضع الآمن" أو "الوضع غير الآمن" على هذا الإصدار:
Device# show running-config all | include system mode
Device#
ثم تتم ترقية الجهاز إلى 26.1.1، والذي يقدم الأوضاع الآمنة وغير الآمنة.
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 26.01.01
لا يزال هناك نفس التكوين غير الآمن الذي تم تطبيقه:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
بسبب وجود هذا (أو أي) تكوين غير آمن لمرحلة التقييد، يكتشفه النظام وينتقل تلقائيا إلى وضع غير آمن:
Device# show system security mode
System Security Mode : Insecure
ويتم تطبيق التكوين غير الآمن في وضع النظام تلقائيا:
Device# show running-config all | include system mode
system mode insecure <<<----------
system mode warning periodicity 24
Device#
ملاحظة: لا يؤدي وجود تكوينات غير آمنة في مرحلة التحذير إلى تشغيل عملية انتقال إلى الوضع غير الآمن. لا يؤدي إلا وجود تكوينات غير آمنة مرحلة التقييد إلى تشغيل الانتقال التلقائي.
الترحيل من الميزات والبروتوكولات غير الآمنة إلى طرق أكثر أمانا قبل مرحلة الإزالة (المرحلة الثالثة). تحتوي Cisco على تحسينات مدمجة لقابلية الخدمة لجعل التعرف على التكوينات غير الآمنة وتصحيحها أكثر سهولة.
يمكن عرض التكوينات غير الآمنة للمرحلة المقيدة التي يتم تطبيقها حاليا باستخدام أمر EXEC show system insecure configuration. يتم تضمين هذا الأمر تلقائيا في إخراج show tech-support في الإصدارات 26.1.1 والإصدارات الأحدث. هذا المثال للمخرجات من جهاز به ثلاث تكوينات غير آمنة لمرحلة تقييد الدخول تم تطبيقها:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3 <<<---------- Number of insecure configurations identified
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 10 min 0 sec <<<------- Time remaining until this output refreshes to reflect
Database State: Update Scheduled any configuration changes applied.
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
يتضمن هذا الإخراج معلومات أساسية حول الوحدة النمطية التي تحتوي على ميزة غير آمنة، أو الأمر الأصل أو التكوين إذا كان هذا تكوين متداخل، أو أمر CLI المحدد الذي تم وضع علامة عليه، أو سبب وضع علامة غير آمن عليه، أو إجراء الإصلاح اللازم لتصحيحه.
كما يمكن عرض قائمة شاملة بجميع أنماط واجهة سطر الأوامر غير الآمنة باستخدام الأمر show system unsecure profile. بينما يعرض إظهار التكوين غير الآمن للنظام تكوينات غير آمنة لمرحلة التقييد التي يتم تطبيقها حاليا، يعرض عرض ملف تعريف غير آمن للنظام جميع التكوينات غير الآمنة لمرحلة التقييد التي تم تصميم النظام لاكتشافها. يتم تحديث قائمة التكوينات غير الآمنة في ملف التعريف بمرور الوقت مع إستمرار تطوير أفضل ممارسات الأمان.
توضح هذه الأمثلة كيفية اكتشاف العديد من عمليات التهيئة غير الآمنة التي تتم مواجهتها بشكل شائع والتعرف عليها ومعالجتها. قامت Cisco بتنفيذ برنامج للمساعدة في جعل التحديد والتخفيف سهلا بقدر الإمكان، ما إذا كانت رسائل syslog غير الآمنة ل INSECURE_config أو يتم إستخدام إخراج التكوين غير الآمن ل show system.
هذه هي رسائل التحذير التي تم رؤيتها على الجهاز:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp username - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp password - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
يمكنك تشغيل show system unsecure configuration للاطلاع على معلومات إضافية حول هذه التكوينات غير الآمنة:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [2/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp username
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 2: ip ftp username
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [3/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp password
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 3: ip ftp password
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
Device#
تقوم هذه السجلات بالتعيين مباشرة إلى هذه التكوينات:
Device# show running-config | include ip ftp
ip ftp source-interface GigabitEthernet0/0/0
ip ftp username
ip ftp password
للحد من هذه التكوينات غير الآمنة:
Device# configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Device(config)# no ip ftp source-interface GigabitEthernet0/0/0
Device(config)# no ip ftp username
Device(config)# no ip ftp password
هذه هي رسالة التحذير التي تم رؤيتها على الجهاز:
%SYS-4-INSECURE_CONFIG: Module: SNMP - Command: snmp-server community * ro - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Configure SNMP v3 User
قم بتشغيل show system insecure configuration للاطلاع على معلومات إضافية حول التكوين غير الآمن:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 1 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: SNMP
| Parent Command: NA
| CLI Command: snmp-server community RO
| Description: SNMP Community string configured - uses insecure SNMPv1/v2c protocol vulnerable to eavesdropping
| Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication
| Remediation: Configure SNMP v3 User
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: snmp-server community cisco RO
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
Device#
تقوم هذه السجلات بالتعيين مباشرة إلى هذا التكوين:
Device# show running-config | include snmp-server
snmp-server community RO
يمكن للعملاء معالجة هذا الأمر باستخدام SNMPv3 بالمصادقة والتشفير (AuthPriv).
س: لماذا تقوم Cisco بإجراء هذه التغييرات؟
أ: تقوم Cisco بإجراء هذه التغييرات لتعزيز الأمان والمرونة للبنية الأساسية للشبكة الخاصة بها من خلال تعطيل الميزات القديمة غير الآمنة وتقديم أوجه حماية ومراقبة أقوى، وتبسيط العمليات الآمنة. وتساعد هذه الجهود على حماية العملاء من التهديدات السيبرانية المتطورة وتقليل وقت التوقف عن العمل وإعداد الشبكات لمواجهة التحديات المستقبلية مثل الحوسبة الكمية. وفي الإجمال، تهدف المبادرة إلى بناء أساس حديث وآمن وموثوق به للتكنولوجيات الحالية والمستقبلية.
س: ماذا يحدث عندما تتم ترقية جهاز بتكوين غير آمن إلى إصدار في مرحلة التقييد لهذه الميزة؟
ج: عندما تتم ترقية جهاز إلى إصدار تقييد (المرحلة الثانية) لميزة معينة، يكتشف النظام التكوينات غير الآمنة أثناء عملية التمهيد ويقوم تلقائيا بنقل الجهاز إلى وضع غير آمن.
س: ماذا يحدث عندما تتم ترقية جهاز بتكوين غير آمن إلى إصدار في مرحلة الإزالة لهذه الميزة؟
ج: عند ترقية جهاز إلى إصدار إزالة (المرحلة الثالثة) لميزة معينة، فإن التكوينات التي تمت إزالتها لم تعد متوفرة. الالتزام بإجراءات الترحيل القياسية لإدارة الأوامر القديمة.
س: هل تمت إزالة جميع الميزات غير الآمنة في نفس الإصدار؟
أ: لا يتم إزالة جميع الميزات غير الآمنة في نفس الإصدار. تلتزم Cisco بنهج مرحلي للتخلص من الميزات غير الآمنة في ثلاث مراحل: يصدر أولا تحذيرات عندما يتم تكوين ميزات غير آمنة أو الكشف عنها، ثم تقييد إستخدامها بتعطيلها بشكل افتراضي أو يتطلب إجراء صريح من المسؤول (من خلال إدخال وضع غير آمن)، وأخيرا إزالة الميزات بالكامل في الإصدارات المستقبلية. يمكن أن تتخطى بعض الميزات مرحلة التقييد وتنتقل مباشرة من التحذيرات إلى الإزالة. يختلف توقيت الإزالة حسب الميزة والنظام الأساسي، مع أختلاف أرقام الإصدارات الخاصة بالتحذيرات والقيود وعمليات الإزالة عبر أنظمة التشغيل مثل Cisco IOS XE و Cisco IOS XR و Cisco NXOS و Cisco ISE و Cisco ASA/FTD. تضمن هذه العملية المنظمة الحد الأدنى من التعطيل، كما تتيح للعملاء الوقت الكافي للانتقال إلى بدائل آمنة.
س: متى تنتقل الميزة غير الآمنة الخاصة بي إلى مرحلة التقييد أو الإزالة؟
أ: يختلف توقيت انتقال ميزة غير آمنة إلى مرحلة التقييد أو الإزالة حسب الميزة ونظام التشغيل. للحصول على معلومات تفصيلية، ارجع إلى وثائق تفاصيل الإهمال والإزالة.
س: ما هي البدائل المتوفرة لميزاتي غير الآمنة؟
ج: ارجع إلى إزالة الميزة ووثائق البدائل المقترحة لتحديد البدائل الموصى بها لمختلف الميزات والبروتوكولات غير الآمنة.
س: كيف يمكنني معرفة التكوينات غير الآمنة التي قمت بتطبيقها حاليا؟
a: لمعرفة التكوينات غير الآمنة لمرحلة Restriction-Phase التي يتم تطبيقها حاليا، أستخدم الأمر show system insecure configuration على Cisco IOS XE 26.1.1 والإصدارات الأحدث. يوفر هذا الأمر قائمة شاملة بميزات عدم الأمان من Restriction-Phase التي تم تكوينها على الجهاز. وبالإضافة إلى ذلك، في برنامج Cisco SD-WAN Manager، أستخدم إرشادات Monitor > وحدد علامة التبويب تكوينات غير آمنة لعرض التكوينات غير الآمنة عبر الأجهزة ومجموعات التكوين والقوالب، مع إرتباطات لخطوات المعالجة. يتم تحديث طريقة العرض هذه كل 30 دقيقة تقريبا لضمان الحصول على أحدث المعلومات.
س: كيف يمكنني الاطلاع على قائمة بجميع عمليات التهيئة غير الآمنة المحتملة على إصدار برنامج معين؟
ج: أستخدم الأمر show system insecure profile لعرض قائمة كاملة بكل أنماط واجهة سطر الأوامر غير الآمنة الخاصة بتقييد مرحلة الانتقال التي تم تصميم النظام لاكتشافها. وعلى عكس show system insecure configuration، والذي يظهر فقط التكوينات غير الآمنة المطبقة حاليا، يتضمن إخراج ملف التعريف جميع التكوينات المعروفة غير الآمنة في مرحلة التقييد ويتم تحديثه مع مرور الوقت كلما تطورت أفضل ممارسات الأمان.
س: لقد قمت بإصلاح تكوين غير آمن. لماذا لا يزال يظهر في إخراج التكوين غير الآمن لنظام العرض؟
A: يتم تشغيل الفحص بحثا عن التكوينات غير الآمنة بشكل دوري فقط أثناء التواجد في الوضع غير الآمن. وهذا يعني أنه بعد تصحيح تكوين غير آمن، لا يعكس النظام التغيير على الفور حتى يحدث الفحص المجدول التالي، والذي يحدث على فترة 30 دقيقة. تضمن هذه الجدولة تحديث أحدث تفاصيل التكوين غير الآمن وعرضها بشكل منتظم مع تقليل التكاليف العامة المطلوبة لإجراء الفحص. أستخدم الأمر test system secure all لفرض إعادة إرسال فوري لتجنب انتظار انتهاء صلاحية مؤقت المسح.
س: كيف يمكنني التحقق بشكل استباقي من التكوينات غير الآمنة التي قمت بتطبيقها قبل الترقية؟
أ: للتحقق بشكل استباقي من التكوينات غير الآمنة التي يتم تطبيقها قبل الترقية، قبل Cisco IOS XE 17.18.2، أستخدم مساعد AI الخاص بالدعم من Cisco المتوفر على صفحة البنية الأساسية المرنة من Cisco، والتي تتيح تحميل التكوينات لتحديد الميزات غير الآمنة. أداة مماثلة، أداة إختبار البنية الأساسية المرنة ل Cisco Config هي خيار آخر. بدءا من Cisco IOS XE 17.18.2 والإصدارات الأحدث، لا تزال هذه الأدوات متوفرة، ولكن هناك أيضا الخيار لتشغيل الأمر show system insecure configuration على الجهاز لعرض التكوينات غير الآمنة المطبقة حاليا. ومع ذلك، فإن إستخدام مساعد الذكاء الاصطناعي لروبوت الدعم وممتحن البنية التحتية المرن يوفر زيادة إضافية قائمة على الذكاء الاصطناعي بخلاف الأمر المباشر CLI.
اقرأ من خلال هذه الوثائق لتكمل فهم أفضل الممارسات الأمنية والبدائل لأي تكوينات موجودة وغير آمنة.
البنية الأساسية المرنة من Cisco - توفر خلفية أساسية حول الانتقال إلى وضع الأمان المحسن عبر أجهزة Cisco ويمكن للمستخدمين الاستفادة من مساعد AI من Cisco ل "دعم بوت" في الركن السفلي الأيمن من هذه الصفحة للتقدم عبر سير عمل موجه لتحديد التكوينات غير الآمنة من مخرجات مختلفة.
أداة إختبار البنية الأساسية المرنة ل Cisco Config - أداة يمكن إستخدامها للتحقق من التكوينات غير الآمنة استنادا إلى running-config المقدمة.
دليل تقوية برنامج Cisco IOS XE Software - تفاصيل أفضل الممارسات لتعزيز أجهزة Cisco IOS XE وزيادة الأمان الإجمالي للشبكة.
إزالة الميزات والبدائل المقترحة - يوثق قائمة الميزات والبروتوكولات غير الآمنة المخطط إزالتها في نهاية المطاف، بالإضافة إلى البدائل الموصى بها.
تفاصيل الإهمال وإزالة الميزة - المستندات عند دخول ميزات وبروتوكولات معينة غير آمنة في مراحل التحذير و/أو التقييد استنادا إلى إصدار برنامج Cisco IOS XE.
دليل مراقبة وصيانة شبكة SD-WAN - فصل إدارة التكوين غير الآمن - يغطي إمكانية الرؤية المركزية والإصلاح القابل للتنفيذ لتكوينات الميزات غير الآمنة في Cisco Catalyst SD-WAN، مما يساعد المسؤولين على تحديد مواطن الضعف وإصلاحها لتعزيز أمان الشبكة والحفاظ على التوافق.
بنية أساسية مرنة: Cisco Catalyst SD-WAN والمرجع التقني للتوجيه - كتاب تشغيل تقوية الأمان ومرونته ل Cisco Catalyst SD-WAN والتوجيه. وهو يوفر إرشادات إرشادية لتحديد التكوينات غير الآمنة وإصلاحها واستبدالها عبر واجهة سطر الأوامر (CLI) ونماذج الإدارة القائمة على واجهة المستخدم (UI)، بهدف تعزيز الأمان والحد من سطح الهجوم وحماية البيانات من خلال الانتقال من بدائل غير آمنة إلى بدائل آمنة ومرنة مع ضمان الاتساق بين نماذج التشغيل.
يركز التحويل Cisco C9000 Switching Cisco IOS XE - Flexible Infrastructure Playbook - على تحديد التكوينات غير الآمنة واستبدالها ببدائل آمنة ومرنة لتعزيز وضع الأمان وتقليل مساحة الهجوم وحماية البيانات. يهدف الدليل إلى ضمان التناسق عبر نماذج تشغيل واجهة سطر الأوامر (CLI) وواجهة المستخدم أثناء تحسين مرونة الشبكة وبساطة التشغيل لعائلة Catalyst 9000.
البنية الأساسية المرنة اللاسلكية Cisco 9800 - تحدد الاستراتيجية المرحلية في Cisco لتقدير الميزات والبروتوكولات غير الآمنة، وتوفير مسارات ترحيل شاملة لتأمين بدائل لمنع انقطاع الخدمة أثناء ترقية البرامج. وهو يتضمن جداول مرجعية مفصلة للتكوينات المتأثرة عبر النقل عبر الخطوط ونقل الملفات وبروتوكولات الإدارة، إلى جانب إرشادات حول التأثيرات التشغيلية المحتملة للفشل في الترحيل
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
07-Aug-2026
|
إعادة الاعتماد - تنسيق محدث وإخلاء المسؤولية القانوني. |
1.0 |
27-May-2026
|
الإصدار الأولي |